검색결과 총 48건
-
-
세금은 내년인데 제도는 아직 '진행형'…가상자산 '선과세' 논란
[경제일보] 가상자산 소득 과세가 내년 1월 시행을 앞두면서 이른바 ‘선과세·후제도’ 논란이 다시 커지고 있다. 가상자산 이용자보호법 시행으로 시장의 기본적인 안전장치는 마련됐지만, 스테이킹과 에어드롭처럼 새로운 투자 방식에 대한 과세 기준이나 손실 이월공제 등 세부적인 과세체계는 여전히 논쟁이 진행 중이다. 업계에서는 산업과 투자자 보호에 대한 제도 정비가 충분히 이뤄진 뒤 과세에 들어가야 한다는 주장이 나온다. 현행 소득세법에 따르면 2027년 1월 1일 이후 가상자산을 양도하거나 대여해 얻은 소득은 기타소득으로 분리과세된다. 연간 소득에서 필요경비를 뺀 뒤 250만원을 공제하고, 초과분에 20%의 세율을 적용한다. 지방소득세까지 포함하면 실질 세율은 22%다. 2027년 거래분에 대한 첫 신고·납부는 2028년 5월 이뤄진다. 문제는 법률에 과세의 큰 틀이 정해졌다고 해서 시장에서 발생하는 모든 소득 유형까지 정리된 것은 아니라는 점이다. ◆ 스테이킹·에어드롭…새로운 수익은 어떻게 과세하나 가장 대표적인 것이 스테이킹이다. 이용자가 가상자산을 맡겨 블록체인 네트워크 운영에 기여하고 보상을 받는 방식인데, 이를 가상자산의 ‘대여’로 볼 것인지, 별도의 보상소득으로 볼 것인지에 따라 과세 시점과 방식이 달라질 수 있다. 국회입법조사처는 올해 가상자산 소득과세 관련 검토에서 스테이킹과 에어드롭, 해외 거래소 거래, 과세자료 확보 등을 주요 쟁점으로 지적했다. 특히 스테이킹이나 무상으로 받은 에어드롭 자산에 대해 받는 시점에 소득으로 볼지, 실제 처분할 때 과세할지 명확한 기준이 필요하다고 봤다. 국내 제도는 가상자산사업자의 이용자 보호와 불공정거래 규제를 위한 장치를 갖추고 있지만, 이런 새로운 수익 유형을 세법이 세밀하게 따라가지는 못하고 있다. 금융위원회 역시 올해 가상자산 2단계법인 ‘디지털자산법’ 정부안을 마련하는 과정에서 거래소 내부통제와 이용자 보호장치 등을 계속 논의하고 있다. 최근에도 거래소 대주주 지분 상한 등 일부 쟁점은 확정되지 않았다고 공식 설명했다. ◆ 시장은 커졌지만 분위기는 예전 같지 않다 시장 여건도 과세 논란의 배경이다. 금융정보분석원과 금융감독원이 27개 사업자를 대상으로 조사한 2025년 하반기 자료를 보면 국내 가상자산 시가총액은 87조2000억원으로 상반기보다 8% 줄었고, 일평균 거래규모도 5조4000억원으로 15% 감소했다. 거래가능 이용자 계정은 1113만개로 3% 늘었지만, 100만원 미만을 보유한 이용자가 826만개로 대부분을 차지했다. 거래소 영업손익도 3807억원으로 상반기보다 38% 감소했다. 시장이 사라지는 것은 아니지만 ‘폭발적 성장’만을 전제로 세제를 설계하기도 어려운 환경이다. 특히 시장의 상당 부분이 개인 투자자 중심으로 형성된 상황에서 과세 비용과 신고 부담이 커질 경우 국내 거래소 이용자보다 해외 거래소나 개인지갑을 활용하는 투자자가 늘어날 가능성도 제기된다. 실제 금융위 조사에서 지난해 하반기 국내 거래소의 외부 이전 금액은 107조3000억원에 달했다. 이 가운데 해외사업자나 개인지갑 등 화이트리스트 대상 이전액은 90조원으로 상반기보다 14% 증가했다. 다만 이 수치는 국내 투자자의 해외 이탈 규모를 그대로 뜻하는 것은 아니며, 거래소에서 외부로 이전된 전체 자산을 의미한다는 점에서 해석에 주의해야 한다. ◆ 주식은 폐지했는데 코인은 과세…형평성 논란 기본공제 250만원도 논쟁의 중심이다. 현행 제도는 같은 과세연도에 발생한 가상자산 이익과 손실은 통산할 수 있지만, 손실을 다음 해로 넘기는 결손금 이월공제는 허용하지 않는다. 국회입법조사처는 가상자산 가격 변동성이 크다는 특성을 고려할 때 이월공제를 허용하는 방안을 검토할 필요가 있다고 지적한 바 있다. 국내 주식과의 형평성도 빠지지 않는 쟁점이다. 금융투자소득세는 폐지돼 일반 개인투자자의 국내 상장주식 장내 매매차익은 원칙적으로 양도소득세 대상이 아니다. 반면 가상자산은 250만원을 넘는 소득부터 과세된다. 자산의 법적 성격과 과세 목적이 서로 다른 만큼 단순 비교에는 한계가 있지만, 투자자가 체감하는 과세 형평성 논란을 피하기는 어렵다. 실제 관련 토론에서도 가상자산 과세의 핵심은 과세 자체보다 다른 금융자산과의 ‘정합성’이라는 지적이 나왔다. 그렇다고 정부가 아무런 준비 없이 세금을 부과하는 것은 아니다. 국세청은 거래자료 제출 체계와 취득가액 산정 방식 등을 마련했고, 시행 전 보유분에 대해서도 의제취득가액 규정을 두고 있다. 과세의 기본 골격 자체는 이미 법제화돼 있다. 논쟁의 핵심은 과세 여부보다 과세체계의 완성도다. 테이킹·에어드롭·해외거래·개인지갑을 어떻게 다룰지, 손실을 어느 범위까지 인정할지, 250만원의 기본공제가 시장 현실에 맞는지 등을 시행 전에 구체화해야 한다는 요구다. 정부가 디지털자산기본법 논의와 과세 준비를 별개의 문제로 가져가기보다 시장 규율과 세제의 일관성을 함께 정비한다면 과세에 대한 반발도 줄일 수 있다. 반대로 세부 기준이 불명확한 상태에서 시행부터 강행한다면 납세자 혼란뿐 아니라 국내 거래소와 해외 플랫폼 간 규제 차이를 키울 가능성도 있다. 가상자산이 제도권 자산으로 자리 잡는 과정에서 필요한 것은 ‘빨리 세금을 걷는 것’이 아니라 투자자가 어떤 거래를 해도 예측 가능한 기준으로 세금을 계산할 수 있는 체계다. 내년 1월 시행까지 남은 시간은 결국 이 과제를 얼마나 정교하게 마무리하느냐에 달려 있다.
2026-08-28 16:22:13
-
카카오, AI 시대 개인정보 보호 '규제 대응' 넘어 조직문화로
[경제일보] 인공지능(AI)이 이용자의 대화와 검색, 결제, 이동 등 다양한 데이터를 기반으로 개인화 서비스를 제공할수록 데이터 활용과 보호 사이의 균형이 중요해지고 있다. 이에 카카오도 카카오톡을 비롯한 주요 서비스에 AI 적용을 확대하는 가운데 계열사 전체의 개인정보 보호 체계를 점검하고 공통 원칙 마련에 나서고 있다. 20일 카카오는 카카오 판교아지트에서 지난 19일 '제1회 카카오그룹 프라이버시 컨퍼런스'를 열고 그룹 차원의 개인정보 보호 원칙과 실무 대응 방안을 공유했다고 밝혔다. 해당 컨퍼런스는 기존 카카오그룹사 간 정기적으로 운영해온 개인정보 보호 모임을 컨퍼런스 형태로 확대한 것이다. 이번 행사는 카카오를 비롯해 카카오뱅크, 카카오모빌리티, 카카오엔터테인먼트, 카카오페이, 카카오엔터프라이즈, 카카오스타일 등 주요 계열사가 개인정보 보호에 대한 공통 원칙을 마련한 것이 특징이다. 각 계열사는 메신저, 금융, 모빌리티, 콘텐츠, 결제 등 서로 다른 서비스를 운영하고 있어 다루는 개인정보와 위험 요소도 다르지만 서비스별 대응 경험을 공유하는 동시에 그룹 차원의 공통 기준을 마련해 AI와 디지털 서비스 확대 과정에서 발생할 수 있는 개인정보 보호 문제에 공동 대응한다는 방침이다. 카카오그룹은 이날 '이용자 주권', '프라이버시 중심 서비스', '프라이버시 문화'를 3대 핵심 가치로 제시했다. 서비스 기획 단계부터 개인정보 보호를 고려하고 데이터 이용과 보관, 파기 등 서비스 전 과정에 안전 조치를 적용하는 한편 임직원들이 일상적인 업무 과정에서 개인정보 보호를 실천하는 문화를 정착시키겠다는 내용이다. 특히 개인정보 보호를 담당 부서의 규제 대응 업무에 한정하지 않고 서비스 개발과 운영 전반에 내재화한다는 점을 강조했다. AI 서비스가 확대될수록 개발자와 기획자 등 다양한 직군이 개인정보 처리 과정에 관여할 수밖에 없는 만큼 조직 전체의 인식과 대응 역량을 높이겠다는 취지다. 카카오는 이날 'AI 시대 프라이버시'를 주제로 AI 서비스 확대에 따른 개인정보 보호 방향도 공유했다. 특히 카카오톡에 AI를 결합하는 '카나나 인 카카오톡'과 관련한 프라이버시 정책 방향성을 소개했다. AI 서비스가 이용자의 대화와 행동 맥락을 바탕으로 개인화된 답변과 서비스를 제공하기 위해서는 기존 서비스보다 데이터 활용 방식이 복잡해질 수 있다. 이에 카카오는 AI 서비스의 편의성을 높이는 동시에 이용자가 자신의 개인정보가 어떻게 활용되는지 이해하고 통제할 수 있는 환경을 마련하는 것이 중요하다고 설명했다. 계열사별 사례 공유도 이어졌다. 카카오뱅크는 금융 서비스에서의 개인정보 보호 업무를 소개했고, 카카오엔터테인먼트는 개인정보 처리방침 평가제도 운영 경험을 공유했다. 메신저와 금융, 콘텐츠, 모빌리티 등 각 사업 영역에서 발생할 수 있는 개인정보 이슈와 대응 사례도 패널 토크를 통해 논의했다. 외부 전문가 세션에서는 AI 전환에 따른 개인정보 보호 체계 변화와 법·제도 대응 방안도 다뤄졌다. 최경진 가천대학교 법과대학 교수는 'AX 시대 바람직한 개인정보보호체계의 방향'을 주제로 강연했고, 고환경 법무법인 광장 변호사는 개정 개인정보 보호법과 정보통신망법에 따른 컴플라이언스 대응 전략을 설명했다. AI 산업에서 개인정보 보호의 중요성은 앞으로 더욱 커질 전망이다. 생성형 AI를 넘어 AI 에이전트가 확산되면 AI가 이용자를 대신해 검색과 예약, 결제 등 다양한 행동을 수행할 수 있어 개인정보 접근 범위와 처리 방식도 더욱 복잡해질 수 있기 때문이다. 이에 기업들도 개인정보를 사고 발생 이후 대응해야 하는 규제 요소로만 보는 것이 아니라 서비스 설계 단계부터 관리해야 하는 핵심 요소로 접근하고 있다. 특히 금융·의료·결제 등 민감정보를 다루는 서비스에서는 AI의 정확성뿐 아니라 개인정보 처리 과정의 투명성과 이용자 통제권 확보가 서비스 신뢰도에 직접적인 영향을 미칠 수 있다는 평가다. 카카오는 이번 컨퍼런스를 계기로 계열사 간 개인정보 보호 관련 협업을 지속하고 AI 시대에 맞는 프라이버시 체계를 고도화한다는 계획이다. AI 서비스 확대와 개인정보 보호라는 두 과제를 동시에 해결하면서 이용자 신뢰를 확보하는 것이 향후 AI 사업 확장의 중요한 조건이 될 전망이다. 김연지 카카오 개인정보 성과리더는 "카카오라는 하나의 울타리 안에서 우리가 공유하는 프라이버시 철학이 무엇인지 명확히 하고자 이번 컨퍼런스를 준비했다"며 "개인정보 보호를 단순한 법적 규제 준수로 보지 않고, 임직원 인식 강화와 공동체 간 지속적인 협업을 통해 일상에서 함께 실천해 나가겠다"고 말했다.
2026-08-20 10:02:25
-
-
-
한컴, '기업가치 제고 계획' 가동…3년 연속 최대 실적 등에 업고 주주환원 확대
[경제일보] 한컴이 4일 이사회를 열고 기업가치 제고(밸류업) 계획 시행 안건을 결의했다. 중장기 AI 성장 로드맵과 3개년 주주환원 정책을 담아 올해 4분기 중 본공시할 방침이다. 3년 연속 사상 최대 실적이 유력한 가운데 AI 사업 확대와 주주 이익 확대에 재원을 투입해 글로벌 소버린 에이전틱 OS 기업으로 도약하겠다는 구상이다. ◆ 3년 연속 사상 최대 실적 전망…영업이익은 소폭 감소 한컴은 올해 상반기 별도 매출 986억원, 영업이익 310억원을 기록했다고 앞서 공시했다. 매출은 전년 동기 대비 7.2% 늘어 반기 기준 사상 최대치를 경신했다. 다만 영업이익은 전년 동기보다 소폭 줄었고 순이익은 한컴인스페이스 지분 매각 이익이 반영되며 407억원으로 23.3% 늘었다. 영업이익률은 반기 누적 31%대를 유지했다. 2025년에는 별도 매출 1753억원, 영업이익 509억원으로 이미 역대 최대 실적을 기록한 바 있다. 올해 연간 매출 목표 2100억원을 채우면 2024년부터 3년 연속 사상 최대 실적을 쓰게 된다. 한컴은 밸류업 프로그램에 자사주 매입과 배당 확대를 함께 담는 방안을 검토하고 있다. 배당의 예측 가능성을 높이는 동시에 자사주 매입·소각을 연계해 주당순이익(EPS)과 주주 가치를 끌어올리는 구조적 정책을 들여다보고 있다는 설명이다. 최근 3년간 한컴의 연간 배당총액은 90억원대, 당기순이익 대비 총주주환원율은 27% 수준이었다. 코리아밸류업지수 편입 기업들의 평균 총주주환원율이 32%대인 점을 감안하면 한컴은 이보다 낮은 수준이었던 셈이다. 한컴은 이번 계획을 계기로 총주주환원율을 30%대 후반까지 단계적으로 높이는 방안을 검토 중이다. 공신력을 확보하기 위해 대형 회계법인을 외부 자문사로 선정하는 작업에도 착수해 목표 지표 설정부터 이행 점검 체계까지 함께 설계한다는 방침이다. 밸류업 계획은 AI 기업 전환을 뒷받침하는 자본 운용 원칙이기도 하다. 한컴은 지난 5월 19일 전략 발표회 'HANCOM: The Shift'에서 사명을 한글과컴퓨터에서 한컴으로 바꾸고 글로벌 소버린 에이전틱 OS 기업으로 전환을 선언했다. 에이전틱 OS는 조직 내부 데이터와 외부 AI 모델, 기존 업무 시스템과 권한 체계를 하나의 환경에서 연결·통제하는 플랫폼이다. 당시 김연수 대표는 6월 베타 버전을 내고 하반기 검증을 거쳐 내년 상반기 정식 출시하겠다고 밝혔는데 이번 발표에서는 베타와 상용화 버전을 모두 4분기 중 선보이는 것으로 일정이 조정됐다. 유럽 공략은 현지 파트너와 함께 간다. 한컴은 폴란드 국가공인 연구개발센터(CBR) 지위를 가진 7불스(1993년 설립), 생성형 AI·에이전틱 AI 전문기업 알고마인(2015년 설립, TTPSC그룹 계열)과 에이전틱 OS 개발 협력에 합의했다. 제품화·현지화, 레거시 솔루션 연동, EU 규제 대응, 사업화 네 축으로 협력하며 유럽연합 AI법과 개인정보보호법(GDPR) 요건을 반영한 개발 가이드도 공동 수립했다. 데이터 주권에 민감한 유럽 공공·금융 시장의 소버린 AI 수요를 겨냥한다는 구상이다. 김연수 한컴 대표는 "우수한 실적 성장세와 견조한 펀더멘털을 기초로 중장기 밸류업 계획을 마련하려 한다"며 "AI 사업 확대와 주주 가치 극대화에 한컴의 재원을 적극 투입해 주주와 함께 글로벌 소버린 에이전틱 OS 기업으로 도약하겠다"고 말했다. 한편 한국IR협의회는 한컴의 별도 기준 AI 매출이 지난해 89억원에서 올해 360억원으로 4배 이상 늘 것으로 추정했다. 이 전망과 에이전틱 OS의 실제 상용화 성과가 맞아떨어져야 밸류업 계획이 숫자로 뒷받침될 수 있다. 이번 계획이 다른 상장사들처럼 발표에 그치지 않고 매년 이행률로 검증받을 수 있을지가 남은 과제다.
2026-08-04 14:41:41
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
개인정보위, 29일 KT 펨토셀 해킹 심의…소액결제 피해가 수위 가른다
[경제일보] KT의 불법 초소형 기지국인 펨토셀 해킹 사고에 대한 개인정보보호위원회의 제재 수위가 이르면 이번 주 결정된다. 개인정보 유출 규모는 SK텔레콤이나 쿠팡보다 작지만 유출 정보가 무단 소액결제에 악용돼 금전 피해로 이어진 점이 주요 변수다. 개인정보위는 오는 29일 전체회의에서 KT의 개인정보보호법 위반 여부와 과징금, 시정명령 등 제재안을 심의할 예정이다. 이날 의결이 마무리되면 처분 결과는 30일 공개될 전망이다. 위원 간 추가 논의가 필요하면 결론이 차기 회의로 미뤄질 수도 있다. 개인정보위는 SK텔레콤 유심 정보 유출 사건을 심의할 때도 첫 회의에서 결론을 내리지 못하고 후속 회의에서 최종 제재안을 의결했다. 과학기술정보통신부 민관합동조사단 조사 결과 불법 펨토셀을 통해 KT 이용자 2만2227명의 가입자식별번호(IMSI)와 단말기식별번호(IMEI), 전화번호가 유출됐다. 이 가운데 368명에게 777건, 약 2억4300만원의 무단 소액결제 피해가 발생했다. 불법 펨토셀에는 KT망 접속에 필요한 인증서와 인증서버 IP 정보가 저장돼 있었으며, 해당 장비를 거치는 통신 트래픽을 외부로 전송하는 기능도 확인됐다. 공격자는 탈취한 가입자·단말기 정보와 다른 경로에서 확보한 개인정보를 결합해 ARS와 문자 인증을 가로챈 것으로 조사됐다. 개인정보위는 KT가 불법 장비의 내부망 접속을 차단할 안전조치를 충분히 마련했는지, 이상 징후를 적시에 탐지하고 신고했는지 등을 살펴본 것으로 전해졌다. 단순 정보 유출을 넘어 개인정보가 실제 결제 범죄에 이용된 점은 제재 수위를 높일 수 있다. 현행 개인정보보호법상 과징금은 전체 매출액에서 위반행위와 무관한 매출을 제외한 금액을 기준으로 최대 3%까지 부과할 수 있다. KT의 최근 3년 무선서비스 연평균 매출 약 6조6689억원에 3%를 단순 적용하면 약 2000억원이지만 실제 부과액은 이보다 달라질 가능성이 크다. 개인정보위는 위반 정도와 기간, 피해 규모, 안전조치 의무 위반 내용과 사고 이후 대응 등을 종합해 과징금을 산정한다. 9월 시행되는 반복적·대규모 침해사고 대상 최대 10% 징벌적 과징금은 이번 KT 사건에는 적용되지 않는다. 앞서 개인정보위는 SK텔레콤에 1347억9100만원, 쿠팡에 총 6246억원의 과징금을 부과했다. KT는 유출 인원이 상대적으로 적지만 2차 금전 피해가 확인됐다는 차이가 있다. 반면 피해액 보전과 위약금 면제, 보안 투자 확대 및 재발 방지책은 감경 사유로 고려될 수 있다. 한편 이번 결정은 통신사가 코어망뿐 아니라 펨토셀과 같은 접속 장비의 인증정보와 접근권한까지 어느 수준으로 관리해야 하는지 보여주는 기준이 될 전망이다.
2026-07-27 17:03:45
-
-
KT, 개인정보보호 자문위 본격 가동…사고 대응서 예방 중심으로
[경제일보] KT가 개인정보 유출 사고에 대응하는 수준을 넘어 위험을 사전에 찾아 개선하는 개인정보보호 체계 구축에 나선다. 외부 전문가의 자문 결과를 실제 정책과 시스템에 반영하고 개인정보최고책임자(CPO) 중심의 실행·점검 체계를 강화한다. KT는 지난 5월 신설한 ‘개인정보보호 자문위원회’가 16일 첫 정기회의를 열고 본격적인 활동을 시작했다고 20일 밝혔다. 첫 회의에는 이상운 KT 정보보안실장(CISO) 전무와 김창오 개인정보보호그룹장(CPO) 상무 등이 참석했다. 참석자들은 위원회 운영계획과 고객 중심의 개인정보보호 방안, 개인정보보호법 개정사항 이행, 개인정보 유출 사고 대응체계 강화 방안을 논의했다. 위원회는 △개인정보 처리자의 의무 이행과 책임 강화 △개인정보 안전성 확보 조치 △데이터 활용의 적정성 △개인정보 유출 예방과 재발 방지 체계 등을 점검한다. KT는 자문 결과를 검토한 뒤 개인정보보호 정책과 관련 시스템 개선에 반영할 계획이다. 초대 위원은 정책·법률과 기술·보안, 산업·서비스, 윤리·이용자 보호 분야 전문가로 구성됐다. 염흥열 순천향대 정보보호학과 명예교수와 이희정 고려대 법학전문대학원 교수, 류재철 충남대 컴퓨터융합학부 교수, 손기욱 서울과학기술대 컴퓨터공학과 교수, 심상현 한국CPO포럼 사무국장, 김경하 제이앤시큐리티 대표가 참여한다. 이번 위원회 가동은 KT가 추진하는 보안 거버넌스 재편의 하나다. KT는 정보기술(IT)과 네트워크 등 조직별로 분산됐던 보안 기능을 정보보안실로 통합하고 CISO와 별도로 CPO를 선임했다. CISO가 전사 정보보안 전략과 침해사고 대응, 네트워크·클라우드 보안 등을 총괄한다면 CPO는 개인정보 처리의 적법성과 수집·보관·파기 과정의 안전관리, 이용자 권리 보호에 집중한다. 기술 보안과 개인정보보호의 책임 범위를 구분하면서도 정보보안실을 중심으로 협업하는 구조다. KT는 앞서 인공지능(AI) 보안과 제로트러스트, 클라우드 보안 등을 다루는 정보보호 자문위원회도 출범시켰다. 개인정보보호 자문위원회가 개인정보 처리와 이용자 보호 정책을 점검하고, 정보보호 자문위원회는 전사 보안 전략과 기술 분야를 자문하는 역할을 각각 맡는다. AI 활용이 확대되면서 개인정보 관리 범위도 기존 고객 데이터베이스를 넘어 학습 데이터와 프롬프트, AI가 생성한 결과물까지 넓어지고 있다. 외부 자문이 형식적인 의견 청취에 머물지 않고 시스템 개선과 예산·인력 투입, 이사회 점검으로 이어지는지가 위원회 운영의 실효성을 가를 전망이다. 김창오 KT 개인정보보호그룹장 상무는 “개인정보보호는 기업의 지속 가능한 성장과 고객 신뢰를 뒷받침하는 핵심 경쟁력”이라며 “자문위원회를 중심으로 고객 중심의 개인정보보호 거버넌스를 강화하고 AI 시대에 부합하는 선제적 개인정보보호 체계를 구축하겠다”고 말했다.
2026-07-20 10:23:11
-
KT 개인정보 유출 제재 이달 말 윤곽…'2000억 과징금설' 따져보니
[경제일보] 불법 초소형 기지국인 펨토셀을 통해 가입자 정보가 유출되고 무단 소액결제 피해까지 발생한 KT에 대한 정부 제재가 이르면 이달 말 확정될 전망이다. 법정 과징금 상한을 단순 계산하면 2000억원 안팎에 이르지만 실제 부과액은 위반 행위와 관련된 매출 범위, 안전조치 의무 위반 정도, 피해구제 노력에 따라 크게 달라질 것으로 보인다. 19일 통신업계에 따르면 개인정보보호위원회는 KT의 개인정보 보호법 위반 여부와 과징금·시정명령 등 제재 안건을 오는 29일 전체회의에서 심의하는 방안을 검토하고 있다. 다만 19일 현재 개인정보위가 공개한 회의 현황에는 지난 15일 제14회 제1소위원회와 지난 8일 제13회 전체회의까지만 올라와 있다. KT 안건의 29일 상정 여부는 공식 확정되지 않은 만큼 추가 검토에 따라 일정이 달라질 가능성도 있다. ◆ 피해 회선 2만2227개, 정보주체는 1만6000여명 KT는 지난해 수도권 일부 지역에서 불법 펨토셀이 내부 통신망에 접속하면서 가입자 정보가 유출되는 사고를 겪었다. 과학기술정보통신부 민관합동조사단은 불법 펨토셀에 접속한 가입자를 2만2227명으로 파악했다. 유출 정보에는 전화번호와 국제이동가입자식별번호(IMSI), 국제단말기식별번호(IMEI)가 포함됐다. 이 가운데 368명에게서 총 777건, 약 2억4300만원 규모의 무단 소액결제 피해가 발생했다. 개인정보위가 KT에 보낸 처분 사전통지서에는 개인정보가 유출된 정보주체가 1만6000여명으로 기재된 것으로 알려졌다. 과기정통부는 불법 펨토셀 접속 이력이 있는 회선을 기준으로 조사한 반면 개인정보위는 법인용 회선과 중복 회선 등을 제외한 것으로 전해졌다. 현행 개인정보 보호법은 살아 있는 자연인에 관한 정보를 보호 대상으로 삼으며 법인이나 단체 자체의 정보는 개인정보에 포함하지 않는다. 따라서 ‘2만2227명 유출’과 ‘1만6000여명 유출’은 어느 한쪽이 틀린 수치라기보다 조사 목적과 산정 기준이 다른 결과에 가깝다. 제재 처분에서는 개인정보위가 산정한 정보주체 규모가 직접적인 기준으로 활용될 가능성이 크다. ◆ 단순 계산하면 2000억원…실제 과징금은 별개 KT에 적용되는 사고 당시 개인정보 보호법상 과징금 상한은 위반 행위와 관련된 최근 3개 사업연도 평균 매출액의 3%다. KT의 최근 3년간 무선서비스 매출은 연평균 약 6조6689억원으로 추산된다. 이를 단순히 3%에 대입하면 약 2000억원이 나온다. 그러나 이 금액을 예상 과징금으로 단정하기는 어렵다. 개인정보위는 전체 무선서비스 매출 가운데 어느 범위를 위반 행위 관련 매출로 볼 것인지 정한 뒤 위반의 중대성과 기간, 유출 규모, 실제 피해, 사후 조치 등을 반영해 부과기준율을 적용한다. 이후 가중·감경 절차도 거친다. SK텔레콤도 지난해 약 2300만명의 유심 관련 정보가 유출된 사고로 법정 상한에 가까운 과징금이 거론됐지만 최종 부과액은 1347억9100만원이었다. 개인정보위는 당시 핵심 네트워크 관리 소홀과 안전조치 의무 위반, 유출 통지 위반 등을 처분 근거로 제시했다. KT의 피해 규모는 SK텔레콤보다 작다. 다만 개인정보가 실제 범죄에 이용돼 368명의 금전 피해로 이어졌다는 점은 가볍게 보기 어렵다. 개인정보위가 단순 유출 인원보다 사고의 발생 구조와 실제 피해를 얼마나 무겁게 판단하느냐가 제재 수위를 가를 전망이다. ◆ 펨토셀 관리 부실이 핵심…사후 투자만으로 면책 어려워 KT에 불리한 대목은 통신망의 말단 설비인 펨토셀 관리 체계가 전반적으로 부실했다는 정부 조사 결과다. 민관합동조사단은 KT가 펨토셀 인증서와 제작 외주업체, 비정상 인터넷주소(IP) 접속, 제품 형상정보를 제대로 관리하지 못해 불법 장비가 내부망에 쉽게 접속할 수 있었다고 판단했다. 불법 펨토셀이 통신 트래픽을 가로채 제3의 장소로 전송할 수 있었고 일부 통신 과정에서는 문자와 음성통화 정보가 탈취될 위험도 확인됐다. 이는 외부 공격자의 범죄만으로 사고를 설명하기 어렵다는 의미다. 가입자 정보를 보호해야 할 기간통신사업자가 핵심 네트워크 장비의 인증과 접속통제 체계를 제대로 관리했는지가 개인정보 보호법상 안전조치 의무 위반 판단의 중심이 될 것으로 보인다. KT가 사고 이후 피해액을 보상하고 유심 무상 교체, 펨토셀 접속 차단, 망 보안 강화 등을 시행한 점은 감경 요소가 될 수 있다. 정부 조사 결과에 따라 전체 이용자를 대상으로 위약금 없는 해지도 허용했다. KT는 지난해 정보보호 분야에 1276억원을 투자했고 개인정보보호 자문위원회와 정보보호 자문위원회도 잇달아 출범시켰다. AI 기반 공격과 제로트러스트, 랜섬웨어 대응 등을 포함한 보안 거버넌스 강화에 나선 상태다. 투자액이 크다는 사실만으로 사고 당시의 책임이 사라지는 것은 아니다. 개인정보위가 살필 부분은 예산의 총액보다 사고 이전에 필요한 보호조치가 실제 작동했는지, 사고 이후 피해 확산을 막고 보호체계를 실질적으로 바꿨는지다. 한편 이번 처분은 피해자 수가 상대적으로 적으면 과징금도 작아지는지를 보여주는 사건이 아니다. 국가 기간통신망의 관리 부실로 식별정보가 범죄에 이용됐을 때 그 책임을 어떻게 산정할 것인지가 핵심이다. 개인정보위의 결론은 KT 한 기업의 비용을 넘어 통신사가 네트워크 보안을 어디까지 경영 책임으로 받아들여야 하는지를 가르는 기준이 될 전망이다.
2026-07-19 11:51:01
-
14세 미만 SNS 가입 제한 추진…플랫폼 허위정보 책임 강화
[경제일보] 정부가 청소년의 사회관계망서비스(SNS) 이용과 허위·조작정보 유통, 개인정보 유출에 대한 플랫폼·기업의 책임을 강화한다. 방송미디어통신위원회와 개인정보보호위원회는 16일 청와대 영빈관에서 이재명 대통령에게 이 같은 내용의 하반기 주요 정책을 보고했다. 방미통위는 국민의 미디어 참여권과 접근권, 선택권을 보장하는 ‘미디어 기본사회’를 핵심 방향으로 제시했다. 방송과 온라인동영상서비스(OTT)를 포괄하는 법제를 마련하는 동시에 청소년 SNS 과몰입과 딥페이크, 허위·조작정보에 대한 대응을 강화한다. 청소년 SNS 규제는 연령별로 차등 적용하는 방안이 추진된다. 14세 미만은 SNS 가입을 제한하고, 14세 이상 19세 미만은 과몰입을 유도하는 추천 알고리즘과 기능의 노출을 줄이는 방식이다. 플랫폼에는 본인·연령 확인과 부모 감독 기능 제공 의무를 부과하는 방안을 검토한다. 무한 스크롤과 자동 재생 등 장시간 이용을 유도하는 기능은 보호자 동의를 받아 제공하도록 할 계획이다. 다만 아직 확정된 법률은 아니다. 정부 검토안을 토대로 의원입법을 추진하는 단계다. 연령 확인 과정에서 개인정보 수집이 늘어날 수 있고 청소년의 정보 접근권과 충돌할 가능성도 있어 국회 논의가 필요하다. 김종철 방미통위원장은 “14세 미만은 SNS 가입을 제한하고 14세 이상 19세 미만은 과몰입을 유도하는 알고리즘 노출을 제한하는 등 단계적 규제를 모색하고 있다”고 말했다. 지난 7일 시행된 개정 정보통신망법에 따른 플랫폼의 허위·조작정보 대응도 본격화한다. 방미통위는 네이버와 카카오, 다음 운영사 AXZ, 네이트, 디시인사이드, 구글, 메타, 엑스(X), 틱톡 등 9개 사업자를 대규모 정보통신서비스 제공자로 지정·통보했다. 대상 사업자는 허위·조작정보 신고·처리 절차를 포함한 자율 운영정책을 마련하고 운영 현황을 담은 투명성 보고서를 반기마다 공개해야 한다. 플랫폼이 신고된 콘텐츠를 일괄 삭제하는 방식은 아니며 최종적인 허위·조작정보 여부는 법원이 판단한다. 이재명 대통령은 “방송·통신을 진흥하는 것도 중요하지만 악용되지 않게 하는 것이 훨씬 더 중요하다”며 “가짜 정보와 허위 선동에 의한 사회적 비용이 너무 크다”고 말했다. 개인정보 유출 기업에 대한 제재도 강화된다. 오는 9월 11일부터 반복적이거나 중대한 개인정보보호법 위반에는 전체 매출액의 최대 10%까지 과징금을 부과할 수 있다. 모든 유출 사고에 10%를 적용하는 것은 아니다. 최근 3년간 고의 또는 중대한 과실로 위반을 반복하거나 1000만명 이상에게 피해를 일으킨 경우, 시정명령 불이행으로 유출이 발생한 경우 등이 대상이다. 방미통위는 OTT 확산과 가입자 성장 정체로 어려움을 겪는 유료방송 업계의 소유·겸영과 광고·편성 규제도 개선한다. 방송과 OTT를 아우르는 통합 미디어 법제와 유료방송 진흥 전략을 하반기 중 발표할 예정이다. 김 위원장은 “누구나 미디어에 참여하고 접근하며 안전하고 신뢰할 수 있는 미디어를 선택할 권리를 실질적으로 보장하겠다”고 말했다.
2026-07-16 17:56:16
-
티빙 유출, 제휴 고객까지 번졌다…KT·네이버·카카오 이용자 정보도 유출됐나
[경제일보] 티빙 개인정보 유출 사고의 피해가 직접 가입자를 넘어 통신사 결합상품과 소셜미디어(SNS) 간편로그인 등 제휴 서비스를 통해 유입된 이용자에게까지 번졌다. 네이버와 카카오, KT 시스템이 추가로 해킹된 것은 아니지만 제휴 과정에서 티빙에 전달·저장된 정보가 함께 빠져나간 것으로 확인됐다. 특히 KT 개인정보 유출 사고의 보상으로 티빙 이용권을 받은 고객 가운데 41만6000여명이 다시 유출 대상에 포함되면서 제휴 기업의 고객 안내와 사전 보안 검증 책임을 둘러싼 논란도 커지고 있다. 지난 14일 이정헌 더불어민주당 의원실이 과학기술정보통신부와 개인정보보호위원회로부터 받은 자료에 따르면 KT가 고객 보상 프로그램으로 제공한 티빙 이용권을 선택한 고객은 58만6000여명이다. 이 가운데 이용권을 티빙에 등록해 실제 사용한 41만6000여명의 정보가 이번 사고의 유출 대상에 포함됐다. ◆ 티빙 DB가 뚫리자 제휴 고객 정보도 함께 유출 현재까지 확인된 사고 원인은 티빙 이용자 정보를 저장한 데이터베이스(DB)에 대한 비인가 접근이다. 개인정보위가 공개한 유출 가능 항목은 아이디와 이름, 생년월일, 성별, 연계정보(CI), 중복가입확인정보(DI), 휴대전화번호, 이메일, 환불 계좌번호와 비밀번호 등이다. 일부 항목에는 암호화가 적용됐다. 구체적인 침투 경로와 안전조치 의무 위반 여부는 민관합동조사단이 조사 중이다. 피해가 제휴 이용자에게까지 확산된 이유는 서비스 가입 경로와 관계없이 이용에 필요한 정보가 최종적으로 티빙 DB에 저장됐기 때문이다. 네이버와 카카오 계정으로 간편 가입한 이용자는 티빙에 전달한 이름과 이메일, 휴대전화번호 등 본인확인 정보와 SNS 식별 아이디가 유출 대상에 포함됐다. 이는 네이버와 카카오의 로그인 시스템이나 계정 비밀번호가 뚫렸다는 의미는 아니다. 간편로그인 인증 권한은 각 플랫폼이 별도로 관리하고 티빙에는 이용자 식별과 서비스 제공에 필요한 정보가 저장된다. 따라서 이번 정보만으로 네이버·카카오 계정이 즉시 탈취되는 것은 아니지만, 다른 유출 정보와 결합한 피싱이나 크리덴셜 스터핑 공격에는 악용될 수 있다. 사고의 본질도 여기에 있다. 간편로그인은 이용자가 새로운 계정과 비밀번호를 만드는 부담을 줄여주지만, 서비스를 제공받는 사업자가 이름과 이메일, 식별값 등을 별도로 저장하면 개인정보 사본이 다시 생긴다. 인증을 네이버나 카카오가 담당해도 티빙에 저장된 정보의 보안까지 자동으로 보장되는 것은 아니다. ◆ KT “개인정보 전달 안 해”…법적 책임과 고객 책임은 별개 KT는 이번 사고가 자사 시스템과 무관하다는 입장이다. KT가 티빙에 제공한 것은 고객이 직접 등록하는 무작위 이용권 코드로, 고객 개인정보를 티빙에 전달하거나 처리를 위탁하지 않았다는 설명이다. KT는 “티빙의 개인정보 처리시스템을 운영하거나 접근할 권한이 없다”며 개인정보보호법상 직접적인 책임 주체는 티빙 운영사라고 밝혔다. 다만 고객 혜택으로 연결한 서비스인 만큼 앞으로 제휴사의 보안 관리와 검증을 강화하겠다는 방침이다. 법적 책임과 고객 보호 책임은 구분해서 볼 필요가 있다. KT가 고객정보를 넘기지 않았다면 티빙의 개인정보 관리에 대한 직접 책임을 묻기는 어렵다. 그러나 KT 보상 프로그램을 통해 가입한 고객 규모가 41만명을 넘는 만큼 해당 고객에게 유출 여부 확인 방법과 피해 예방 조치를 직접 안내해야 한다는 요구는 피하기 어렵다. 보안 사고 피해자에게 제공한 보상 서비스에서 다시 유출 사고가 발생했다는 점도 KT의 신뢰 회복 과정에 부담으로 작용할 전망이다. 네이버와 카카오 역시 현재까지 자사 인증 시스템이 침해됐다는 정황은 확인되지 않았다. 직접적인 법적 책임은 티빙이 어떤 정보를 어떤 근거로 저장했고, 네이버·카카오가 정보 제공자로서 필요한 보호조치를 이행했는지를 조사한 뒤 판단해야 한다. 다만 플랫폼 입장에서도 간편로그인 제휴 애플리케이션이 요구하는 개인정보 범위가 적정한지, 제휴 종료 후 식별정보가 삭제되는지, 보안 사고가 발생하면 이용자에게 어떻게 통지할지를 다시 점검할 필요가 생겼다. 현재 네이버와 카카오는 이번 사고와 관련한 별도의 구체적인 후속 대책을 공개하지 않은 상태다. ◆ ‘가입자 확대’ 제휴 전략, 보안 책임도 함께 커져 티빙은 직접 판매뿐 아니라 네이버와 통신사 결합상품 등 외부 채널을 통해 가입자를 확대해 왔다. CJ ENM 사업보고서에도 티빙이 네이버와 KT·LG유플러스 등 제휴 채널을 활용하는 판매 구조가 명시돼 있다. 제휴는 고객 확보 비용을 줄이고 가입자를 빠르게 늘릴 수 있지만 정보가 여러 사업자를 거치고 책임 주체가 나뉜다는 약점이 있다. 사고가 발생하면 서비스를 운영한 기업은 “제휴사가 모집한 고객”이라고 보고, 제휴사는 “개인정보를 직접 관리하지 않았다”고 선을 그을 수 있다. 결국 이용자가 어느 기업으로부터 안내와 보호를 받아야 하는지 불분명해진다. 향후 피해 범위가 더 커질 가능성도 있다. 티빙은 SK텔레콤과 LG유플러스 등 통신상품을 비롯한 여러 제휴 채널을 운영해 왔다. 다만 이들 제휴사 고객의 정보가 실제로 얼마나 포함됐는지는 아직 확인되지 않았다. 정부 조사 결과가 나오기 전까지 피해가 발생했다고 단정해서는 안 된다. ◆ 티빙은 전수 통지, 제휴사는 공동 대응체계 마련해야 티빙은 현재 별도 조회 페이지를 통해 이용자가 자신의 유출 여부와 항목을 확인하도록 하고 있다. 홈 화면에는 비밀번호 변경 안내도 게시했다. 다음 단계는 가입 경로별 피해 규모를 확정하고 직접 가입자와 간편로그인, 통신사 이용권, 결합상품 가입자를 구분해 개별 통지하는 것이다. 접속 세션과 인증 토큰을 초기화하고 불필요하게 보관한 휴면·탈퇴·종료 제휴 계정 정보가 있었는지도 확인해야 한다. 사고 원인이 접근키나 인증정보 관리 문제로 드러날 경우 개발 코드와 외부 저장소에 대한 비밀정보 탐지 체계도 전면 재정비해야 한다. KT와 네이버, 카카오 등 제휴사도 티빙의 안내에만 맡기기보다 자체 고객 채널을 통해 유출 조회 방법과 피싱 예방 수칙을 전달할 필요가 있다. 향후 제휴 계약에는 △보안 수준 사전 심사 △최소한의 정보만 수집 △제휴 종료 시 정보 파기 △사고 즉시 제휴사에 통보 △공동 이용자 안내와 피해 구제 절차를 명시하는 방안이 요구된다. 정부 조사 결과는 플랫폼 제휴 구조의 책임 범위를 가르는 기준이 될 전망이다. 티빙의 기술적·관리적 보호조치 위반 여부뿐 아니라 제휴 가입자 정보가 필요 이상으로 수집·보관됐는지, 제휴가 끝난 뒤에도 남아 있었는지까지 확인해야 한다. 이정헌 의원은 “개인정보 유출의 직접적인 당사자가 아니더라도 제휴 서비스를 제공하거나 연계한 기업 역시 고객 보호와 안내 책임에서 자유로울 수 없다”며 “정부가 제휴 기업의 책임을 포함한 제도 개선 방안을 마련해야 한다”고 말했다.
2026-07-15 11:08:30
-
회원 130만명 털리고도 몰랐다…락앤락, 개인정보 유출로 과징금 5억
[경제일보] 락앤락이 약 130만 명의 회원 개인정보 유출 사고로 과징금 5억원대 제재를 받았다. 해커가 내부 시스템에 침입해 대용량 데이터를 빼냈지만 회사는 이를 탐지하지 못했고 해커의 협박 메일을 받고서야 유출 사실을 인지한 것으로 조사됐다. 개인정보보호위원회는 지난 8일 제13회 전체회의를 열고 개인정보 보호법을 위반한 락앤락, 유베이스, 썬포토 등 3개 사업자에 총 7억100만원의 과징금과 540만원의 과태료를 부과했다고 9일 밝혔다. 처분 사실을 각 사 홈페이지에 공표하라는 명령도 함께 의결했다. 가장 큰 제재를 받은 곳은 락앤락이다. 개인정보위 조사 결과 해커는 2024년 4월 락앤락 메일 서버 보안 취약점을 악용해 내부 시스템에 침입했고 같은 해 5월 말 회원 데이터베이스를 유출했다. 같은 해 11월에는 내부 시스템에 다시 침입해 파일서버에 저장된 업무자료와 임직원 개인정보까지 추가로 빼낸 것으로 확인됐다. 이 과정에서 약 130만 명의 회원 개인정보와 임직원 개인정보 1111건이 외부로 유출됐다. 유출 항목에는 회원 이름, 휴대전화번호, 주소와 임직원의 주민등록증, 운전면허증, 통장 사본 등이 포함됐다. 개인정보위는 락앤락이 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했다고 판단했다. 2022년 공개된 보안 취약점에 대한 패치를 적용하지 않았고, 주요 서버 관리자 계정에 동일한 비밀번호를 사용한 점도 문제로 지적됐다. 고유식별정보 암호화 미흡, 개인정보 미파기 등 안전조치 의무 위반도 확인됐다. 이에 개인정보위는 락앤락에 과징금 5억300만원과 과태료 540만원을 부과했다. 콜센터 아웃소싱 업체 유베이스도 제재 대상에 올랐다. 2024년 대표 홈페이지 관리자 계정이 해킹돼 문의 게시판 이용자 1852명의 이름, 전화번호, 이메일, 회사명 등이 유출됐다. 해커는 해당 정보를 텔레그램에 게시하기도 했다. 유베이스는 외부에서 관리자 페이지 접속이 가능하도록 운영하면서 IP 주소 등으로 접근을 제한하지 않았고, 아이디와 비밀번호만으로 관리자 페이지에 접속할 수 있게 한 것으로 조사됐다. 개인정보위는 유베이스에 과징금 1억6800만원을 부과했다. 사진·영상장비 판매업체 썬포토는 관리자 계정 해킹으로 회원 약 17만 명의 개인정보와 주문정보 13건이 유출됐다. 유출 정보에는 이름, 아이디, 휴대전화번호, 성별 등이 포함됐다. 해커가 주문자 1명에게 썬포토 직원을 사칭해 보이스피싱을 시도한 사실도 확인됐다. 썬포토에는 과징금 3000만원이 부과됐다. 이번 제재는 개인정보 유출 사고의 초점이 단순 해킹 피해를 넘어 기업의 탐지·패치·접근통제 체계로 옮겨가고 있음을 보여준다. 관리자 페이지 접근 제한, 취약점 패치, 접속기록 관리, 고유식별정보 암호화 같은 기본 보안 조치가 미흡하면 사고 이후 책임도 커질 수밖에 없다.
2026-07-09 17:09:05
-
빗썸, 해커에 2억원 건다…거래소 경쟁, 이제는 '보안과 신뢰'
[경제일보] 빗썸이 국내 가상자산 거래소 최고 수준인 최대 2억원의 버그바운티(취약점 신고 포상제) 포상금을 내걸었다. 상장 종목과 수수료 경쟁에 치중했던 가상자산 거래소 업계가 이제는 보안과 신뢰를 핵심 경쟁력으로 내세우기 시작했다는 신호다. 가상자산은 몇 초 만에 거래되지만 보안 사고로 무너진 신뢰는 회복에 오랜 시간이 걸린다. 빗썸이 버그바운티 포상금을 대폭 올리고 프라이버시센터까지 개편한 배경에는 거래소가 단순 매매 플랫폼을 넘어 금융 인프라 수준의 통제 체계를 요구받고 있다는 현실이 자리한다. 빗썸은 플랫폼 보안 취약점을 선제적으로 발굴하기 위한 버그바운티 프로그램의 최고 포상금을 2억원으로 확대한다고 지난 2일 밝혔다. 버그바운티는 외부 보안 전문가가 서비스 취약점을 찾아 제보하면 심각도에 따라 포상금을 지급하는 제도다. 회사 측은 이번 포상 규모가 국내 가상자산 거래소 가운데 최고 수준이라고 설명했다. 국내 금융권의 버그바운티 포상금이 일반적으로 수천만원 수준에 머무는 것과 비교하면 이례적인 규모다. 빗썸은 2022년 9월 국내 가상자산사업자(VASP) 가운데 선제적으로 버그바운티를 도입했다. 올해 하반기부터는 기존 프로그램을 강화해 공지된 범위 안에서 블랙박스 침투 테스트를 수행할 수 있도록 하고 취약점 심각도에 따라 포상금을 차등 지급할 계획이다. 외부 공격자가 발견하기 전에 보안 취약점을 먼저 찾아 제거하겠다는 취지다. 더 주목되는 부분은 프라이버시센터 개편이다. 빗썸은 개인정보 처리 현황과 정보보호 활동을 이용자에게 공개하고 외부 취약점 점검 결과와 정보보호 자문위원회 정례 회의 내용도 공유할 계획이다. 거래소 보안이 내부 점검과 비공개 통제 중심에서 외부 검증과 이용자 공개를 결합한 구조로 진화하고 있는 셈이다. 배경에는 급변하는 규제 환경이 있다. 국내 가상자산사업자는 특정금융정보법에 따라 자금세탁방지 의무를 부담한다. 지난해 7월 시행된 가상자산이용자보호법 이후에는 이용자 자산 보호와 이상거래 감시 책임도 한층 강화됐다. 거래소는 고객확인(KYC) 과정에서 개인정보와 금융거래 정보를 대규모로 다룬다. 보안 사고는 단순한 시스템 장애가 아니라 실명계좌 제휴와 감독당국 대응, 시장 평판까지 흔드는 경영 리스크가 됐다. 글로벌 시장에서도 보안의 중요성은 갈수록 커지고 있다. 최근 해외 가상자산 거래소와 디파이(DeFi) 플랫폼을 겨냥한 해킹 피해가 잇따르고 있으며, 북한 연계 해킹 조직의 가상자산 탈취 사례도 꾸준히 보고되고 있다. 디지털자산 시장이 제도권 금융에 편입될수록 보안은 선택이 아닌 생존 조건으로 자리 잡고 있다. 빗썸이 보안 투명성을 전면에 내세우는 이유도 여기에 있다. 향후 스테이블코인과 커스터디, 기관투자자 서비스, 디지털자산 결제 인프라 시장이 커질수록 거래소 보안은 사업 확장의 전제 조건이 된다. 은행과 제휴하고 기관 고객을 유치하려면 보안 체계를 선언이 아니라 숫자와 절차, 검증 결과로 입증해야 한다. 남은 과제는 실효성이다. 최대 2억원이라는 포상금은 상징성이 크지만, 제보 범위와 취약점 등급 기준, 제보자 보호 원칙, 처리 기한, 패치 완료 후 공개 범위가 명확해야 제도가 제대로 작동할 수 있다. 프라이버시센터 역시 홍보 페이지에 그친다면 효과는 제한적이다. 개인정보 처리 현황과 자문위원회 권고 사항, 취약점 개선 사례가 정기적으로 공개될 때 비로소 신뢰 자산이 될 수 있다. 빗썸 관계자는 "투자자가 안심하고 거래할 수 있는 환경을 만들기 위해 버그바운티 포상금을 국내 최고 수준으로 상향했다"며 "프라이버시센터를 통해 정보보호 현황을 공유하고 개방형 보안 생태계를 조성하겠다"고 말했다. 한편 가상자산 거래소의 경쟁은 수수료와 상장 종목만으로 결정되지 않는 단계에 들어섰다. 보안과 개인정보 보호, 이상거래 대응 능력이 거래소의 체급을 가르는 기준이 되고 있다. 빗썸의 이번 조치가 일회성 발표를 넘어 실제 제보 건수와 처리 속도, 개선 사례로 이어질 때 시장은 이를 보안 비용이 아니라 금융 인프라로 가기 위한 신뢰 투자로 평가할 것이다.
2026-07-03 13:06:50